Trojan.Rootkit.Agent.XC
Trojan.Rootkit.Agent.XC, rootkit tehdit kategorisine giren kötü amaçlı bir programı tanımlamak için kullanılan bir tespit adıdır. Rootkit'ler, varlıklarını ve bulaşmış bir bilgisayardaki diğer kötü amaçlı bileşenlerin varlığını gizlemek üzere tasarlandıkları için özellikle tehlikeli bir kötü amaçlı yazılım sınıfıdır. Bu ad altında bir tehdit tespit edildiğinde, genellikle bir programın güvenlik araçları ve kullanıcı tarafından tespit edilmekten kaçınırken sisteme yetkisiz, gizli erişim sağlamaya çalıştığını gösterir.
Bu özel tespit hakkında spesifik teknik detaylar mevcut olmadığından, aşağıdaki açıklama, bu tespitin ilişkili olduğu rootkit ailesi tehditlerinin genel tipik davranışına dayanmaktadır.
İçindekiler
Bu Tehdit Ne Yapar?
Diğer rootkit türleri gibi, Trojan.Rootkit.Agent.XC de genellikle işletim sistemine derinlemesine yerleşerek, kullanıcıdan gizli kalırken yüksek ayrıcalıklarla çalışabilmek üzere tasarlanmıştır. Rootkit'ler genellikle sistem süreçlerini değiştirir veya ele geçirir, kendileriyle ilişkili dosyaları, klasörleri, çalışan süreçleri veya kayıt defteri girdilerini gizler ve kaldırılmayı önlemek için güvenlik yazılımlarını devre dışı bırakabilir veya bunlarla etkileşime girebilir. Birçok rootkit, diğer kötü amaçlı yazılımlar için bir temel oluşturarak, saldırganların kullanıcının bilgisi olmadan casus yazılım, fidye yazılımı veya arka kapı gibi ek tehditler yüklemesine olanak tanır. Bazı rootkit'ler ayrıca uzaktan saldırganlara bulaşmış makine üzerinde kalıcı, yetkisiz kontrol sağlamak için de kullanılır.
Bilgisayarlara Genellikle Nasıl Bulaşır
Rootkit türü enfeksiyonlar genellikle yaygın kötü amaçlı yazılım dağıtım yöntemleriyle yayılır. Bunlar arasında güvenilmez veya korsan yazılım kaynaklarından indirilen dosyalar, kötü amaçlı e-posta ekleri veya bağlantılar, sahte yazılım güncellemeleri, kırılmış uygulamalar ve işletim sistemindeki veya yüklü programlardaki yamalanmamış güvenlik açıklarından yararlanan istismar kitleri bulunur. Birçok durumda, kullanıcılar güvenilmez web sitelerinden ücretsiz yazılım indirerek veya yanıltıcı reklamlara ve açılır pencerelere tıklayarak farkında olmadan rootkit'leri kendileri yüklerler.
Kullanıcı İçin Riskler
Rootkit'ler gizlice çalışacak şekilde tasarlandıkları için, bu tür enfeksiyonlar ciddi riskler oluşturabilir. Saldırganlar, gizli erişimi kullanarak hassas kişisel veya finansal bilgileri çalabilir, tuş vuruşlarını kaydedebilir, ekran görüntüleri yakalayabilir veya çevrimiçi etkinlikleri izleyebilir. Ele geçirilen sistem, spam dağıtmak, botnet'lere katılmak veya ek kötü amaçlı yazılımlar indirmek gibi daha fazla saldırı için de bir başlangıç noktası olarak kullanılabilir. Rootkit'ler tespit edilmekten aktif olarak kaçındıkları için, enfeksiyonlar kullanıcı herhangi bir belirgin sorun fark etmeden uzun süre devam edebilir ve zamanla potansiyel hasarı artırabilir.
Enfeksiyon Belirtileri
Rootkit enfeksiyonlarının normal gözlem yoluyla tespit edilmesi, doğaları gereği zordur. Bununla birlikte, kullanıcılar rootkit etkinliğine özgü genel uyarı işaretlerini fark edebilirler; bunlar arasında olağandışı sistem yavaşlamaları, beklenmedik çökmeler veya donmalar, düzgün çalışmayı bırakan veya güncellenemeyen güvenlik yazılımları, kullanıcı tarafından yapılmayan sistem ayarlarındaki değişiklikler ve uzak sunucularla yetkisiz iletişimi gösterebilecek olağandışı ağ etkinliği yer alır. Bazı durumlarda, hiçbir görünür belirti olmayabilir; bu da bu tehdit kategorisini bu kadar tehlikeli kılan unsurlardan biridir.
Korunmanın Yolları
Rootkit bulaşma riskini azaltmak için kullanıcılar işletim sistemlerini ve yüklü tüm yazılımlarını güncel tutmalıdır, çünkü saldırganlar genellikle yamalanmamış güvenlik açıklarından yararlanır. Resmi olmayan veya güvenilmez kaynaklardan yazılım indirmekten kaçının ve bilinmeyen göndericilerden gelen e-posta eklerine ve bağlantılara karşı dikkatli olun. Güvenilir, güncel güvenlik yazılımları kullanmak ve düzenli sistem taramaları yapmak, rootkit bulaşmalarını yayılmadan önce tespit etmeye ve önlemeye yardımcı olabilir. Rootkit'ler yüklendikten sonra kaldırılması zor olacak şekilde tasarlandığından, güvenli internet kullanım alışkanlıkları ve dikkatli indirme yoluyla önleme, sıradan bilgisayar kullanıcıları için mevcut en etkili savunmalardan biridir.
Analiz raporu
Genel bilgi
| Soyadı: | Trojan.Rootkit.Agent.XC |
|---|---|
| İmza durumu: | No Signature |
Bilinen Örnekler
Bilinen Örnekler
Bu bölümde, bu aileyle ilişkili olduğuna inanılan diğer dosya örnekleri listelenmiştir.|
MD5:
e80503abeed95309ab805f06de28491c
SHA1:
968c8a8b0d475654c905dcfeb4ba611e39891a79
SHA256:
336300B3AE0EB565AD0A96E7ED018CBA3C4E45C4BA42F0498E1179221DE651B6
Dosya boyutu:
1.53 MB.1525248 bayt
|
Windows Taşınabilir Çalıştırılabilir Dosya Özellikleri
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File has TLS information
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
Daha Fazla Göster
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Dosya Simgeleri
Dosya Simgeleri
Bu bölümde, aile örnekleri içinde bulunan simge kaynakları gösterilmektedir. Kötü amaçlı yazılımlar, kullanıcıları kötü amaçlı yazılımın güvenli olduğuna inandırmak için genellikle meşru yazılımlarla ilişkilendirilen simgeleri kopyalar.Windows PE Sürüm Bilgileri
Windows PE Sürüm Bilgileri
Bu bölümde, bu aileye ait örnekler için Windows dosya sürüm bilgisi veri yapısında ayarlanmış değerler ve öznitelikler görüntülenir. Kullanıcıları yanıltmak için, kötü amaçlı yazılım saldırganları genellikle meşru yazılımları taklit eden sahte sürüm bilgileri ekler.| isim | Değer |
|---|---|
| Company Name | GBTGAME |
| File Description | GBTGAME Launcher v3.0.10 |
| File Version | 3.0.10.0 |
| Internal Name | GBTGAME-Launcher-v3 |
| Legal Copyright | GBTGAME.ME |
| Original Filename | GBTGAME-Launcher-v3.exe |
| Product Name | GBTGAME Launcher v3.0.10 |
| Product Version | 3.0.10.0 |
Dosya Özellikleri
- 2+ executable sections
- No Version Info
- x64
Blok Bilgileri
Blok Bilgileri
Analiz sırasında EnigmaSoft, dosya örneklerini sınıflandırma ve diğer örneklerle karşılaştırma için mantıksal bloklara ayırır. Bloklar, kötü amaçlı yazılım tespit kuralları oluşturmak ve dosya örneklerini paylaşılan kaynak koduna, işlevselliğe ve diğer ayırt edici özelliklere ve niteliklere göre gruplara ayırmak için kullanılabilir. Bu bölümde, bu blok verilerinin bir özeti ve EnigmaSoft tarafından yapılan sınıflandırması listelenmiştir. Ayrıca, mevcutsa, blok verilerinin görsel bir temsili de gösterilmektedir.| Toplam Blok Sayısı: | 1,773 |
|---|---|
| Potansiyel Olarak Zararlı Bloklar: | 18 |
| Beyaz Listeye Alınan Bloklar: | 1,458 |
| Bilinmeyen Bloklar: | 297 |
Görsel Harita
? - Bilinmeyen Blok
x - Potansiyel Olarak Kötü Amaçlı Engelleme
Değiştirilen Dosyalar
Değiştirilen Dosyalar
Bu bölümde, bu ailedeki örnekler tarafından oluşturulan, değiştirilen, taşınan ve/veya silinen dosyalar listelenmiştir. Dosya sistemi etkinliği, kötü amaçlı yazılımların işletim sisteminde nasıl çalıştığına dair değerli bilgiler sağlayabilir.| Dosya | Özellikler |
|---|---|
| \device\namedpipe | Generic Read,Write Attributes |
| \device\namedpipe | Generic Write,Read Attributes |
| \device\namedpipe\gmdasllogger | Generic Write,Read Attributes |
| \device\namedpipe\local\mojo.5304.9080.10448436914773022828 | Generic Read,Write Data,Write Attributes,Write extended,Append data,LEFT 524288 |
| c:\users\user\appdata\local\temp\gbt_ui_trace_5304.log | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\temp\gbt_ui_trace_5304.log | Generic Write,Read Attributes |
| c:\users\user\downloads\.gbtgame-v3-runtime\launcher.log | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\downloads\.gbtgame-v3-runtime\launcher.log | Generic Write,Read Attributes |
Sicil Değişiklikleri
Sicil Değişiklikleri
Bu bölümde, bu ailedeki örnekler tarafından oluşturulan, değiştirilen ve/veya silinen kayıt defteri anahtarları ve değerleri listelenmiştir. Windows Kayıt Defteri etkinliği, kötü amaçlı yazılımların işlevselliği hakkında değerli bilgiler sağlayabilir. Ek olarak, kötü amaçlı yazılımlar genellikle, ilk enfeksiyon sistemi tehlikeye attıktan sonra otomatik olarak başlamasına ve süresiz olarak kalmasına olanak sağlamak için kayıt defteri değerleri oluşturur.| Anahtar::Değer | Veri | API Adı |
|---|---|---|
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | 춀ꛤ䳡ǝ | RegNtPreCreateKey |
Windows API Kullanımı
Windows API Kullanımı
Bu bölümde, bu ailedeki örnekler tarafından kullanılan Windows API çağrıları listelenmiştir. Windows API kullanım analizi, keylogging, güvenlik ayrıcalığı yükseltme, veri şifreleme, veri sızdırma, antivirüs yazılımlarına müdahale ve ağ isteği manipülasyonu gibi kötü amaçlı faaliyetleri belirlemeye yardımcı olabilecek değerli bir araçtır.| Kategori | API |
|---|---|
| Syscall Use |
Daha Fazla Göster
|
| Other Suspicious |
|
| Anti Debug |
|
| Network Winhttp |
|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
| User Data Access |
|
| Process Terminate |
|
Kabuk Komutu Yürütme
Kabuk Komutu Yürütme
Bu bölümde, bu ailedeki örnekler tarafından çalıştırılan Windows kabuk komutları listelenmiştir. Windows kabuk komutları genellikle kötü amaçlı yazılımlar tarafından zararlı amaçlarla kullanılır ve güvenlik ayrıcalıklarını yükseltmek, diğer kötü amaçlı yazılımları indirip çalıştırmak, güvenlik açıklarından yararlanmak, veri toplamak ve sızdırmak ve kötü amaçlı faaliyetleri gizlemek için kullanılabilir.
C:\Windows\System32\manage-bde.exe "C:\Windows\System32\manage-bde.exe" -status
|